Знайти джерело події важливо для вирішення проблеми
- Подія ID 4740 з’являється в журналі безпеки, коли обліковий запис користувача заблоковано в Windows.
- Тут ми обговоримо подію та те, як ми можемо дізнатися, що її спричинило.
XВСТАНОВИТИ, НАТИСНУВШИ ЗАВАНТАЖИТИ ФАЙЛ
- Завантажте Restoro PC Repair Tool який поставляється із запатентованими технологіями (патент доступний тут).
- Натисніть Розпочати сканування щоб знайти проблеми з Windows, які можуть спричиняти проблеми з ПК.
- Натисніть Відремонтувати все щоб вирішити проблеми, що впливають на безпеку та продуктивність вашого комп’ютера.
- Restoro завантажив 0 читачів цього місяця.
Якщо обліковий запис користувача заблоковано, ідентифікатор події 4740 додається до контролерів домену, а на клієнтських комп’ютерах з’являється подія з ідентифікатором 4625. Він генерується, коли
обліковий запис заблоковано через занадто багато невдалих спроб.Подія містить усю інформацію про обліковий запис користувача, який було заблоковано, час блокування та джерело невдалих спроб входу (ім’я комп’ютера абонента).
У цьому посібнику ми обговоримо всі причини події ID 4740 і як знайти джерело блокування облікового запису.
Ідентифікатор події блокування облікового запису може відрізнятися залежно від версії Windows і використовуваного продукту безпеки.
Що спричиняє ідентифікатор події 4740, обліковий запис користувача може бути заблоковано?
Існують різні причини для створення події. Тут згадуються деякі з популярних:
- Забагато невдалих спроб входу - Якщо користувач вводить неправильний пароль кілька разів, їх обліковий запис може бути заблоковано, щоб припинити подальші спроби.
- Термін дії пароля – Обліковий запис може бути заблоковано, якщо термін дії пароля користувача минув, доки він не скине свій пароль.
- Параметри групової політики – Можливо, ваша організація встановила Параметри групової політики які блокують облікові записи користувачів після певної кількості невдалих спроб входу або через певний час.
Що я можу зробити, щоб визначити джерело блокування облікового запису Event ID 4740?
1. Увімкніть аудит для події 4740
- Натисніть на Пошук значок, вид Керування груповою політикоюі натисніть ВІДЧИНЕНО.
- Під Доменклацніть правою кнопкою миші Політика контролерів домену за замовчуванням і виберіть Редагувати.
- Тепер у наступному вікні пройдіть цим шляхом:
Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Account Management
- На правій панелі двічі клацніть на Аудит керування обліковими записами користувачів.
- Поставте галочку Успіх і провал на Аудит властивостей керування обліковим записом користувача вікно.
- Натисніть Застосувати і в порядку.
2. Використовуйте PowerShell, щоб знайти роль емулятора PDC
- Натисніть на Пошук значок, вид PowerShellі натисніть ВІДЧИНЕНО.
- Введіть таку команду, щоб дізнатися контролер домену, який виконує роль PDC, і натисніть Enter:
get-addomain | виберіть PDCEmulator
- Щоб знайти події блокування, скопіюйте та вставте таку команду та натисніть Enter:
Get-WinEvent -FilterHashtable @{logname=’security’; id=4740}
- Щоб відобразити деталі події, скопіюйте та вставте таку команду та натисніть Enter:
Get-WinEvent -FilterHashtable @{logname=’security’; id=4740} | пов
- Ви отримаєте список подій входу.
3. Використовуйте засіб перегляду подій
- Натисніть на Пошук значок, вид Переглядач подійі натисніть ВІДЧИНЕНО.
- На лівій панелі перейдіть до Журнали Windows, а потім натисніть Безпека.
- На правій панелі виберіть Фільтр поточного журналу.
- Пошук 4740 і натисніть в порядку.
- Ви отримаєте список подій Натисніть на подію та перевірте деталі джерела.
- Завантажте та встановіть LockoutStatus.exe
- Натисніть на Пошук значок, вид статус блокуванняі натисніть ВІДЧИНЕНО.
- Додаток перевірить усі події блокування з усіма випадками, джерелами та додатковою інформацією.
Порада експерта:
СПОНСОРОВАНО
Деякі проблеми з ПК важко вирішити, особливо коли мова йде про пошкоджені сховища або відсутні файли Windows. Якщо у вас виникли проблеми з виправленням помилки, ваша система може бути частково зламана.
Ми рекомендуємо встановити Restoro, інструмент, який просканує вашу машину та визначить несправність.
Натисніть тут завантажити та почати ремонт.
Використовуючи безкоштовний інструмент усунення несправностей Active Directory, наприклад NetTools допомагає усунути неполадки, оновити запити та повідомити про Active Directory та інші каталоги Lightweight Directory Access Protocol. Це портативний виконуваний файл, який дозволяє переглядати дозволи Active Directory і вирішувати проблеми з ними.
NetTools здійснює пошук у журналах подій, щоб знайти події, пов’язані з обліковим записом на вибраному контролері домену. Крім того, він може знаходити журнали подій будь-яких членських серверів у ланцюжку автентифікації та може відображати інформацію, пов’язану з причиною блокування. Щоб дізнатися джерело, виконайте такі дії:
- Завантажити NetTools.
- Розпакуйте файл zip і запустіть виконуваний файл.
- Інструмент запуститься на лівій панелі; у розділі Користувачі виберіть Останній вхід.
- Введіть Ім'я користувача і сервер, і натисніть Іди.
- NetTools покаже вам усі дані для входу.
- Відсортуйте результати за допомогою Стовпець BadPwd. Перший запис у списку буде датою останнього блокування облікового запису.
- Щоб переглянути деталі, клацніть правою кнопкою миші контролер домену з попереднім часом блокування та виберіть Показати подробиці події.
Отже, це найпростіші способи дізнатися джерело блокування облікового запису ідентифікатор події 4740. Отримавши джерело, ви зможете легко вжити заходів, щоб цього не сталося.
Ви вже пробували деякі з цих рішень? Або, можливо, ви знаєте інші методи вирішення цього ідентифікатора події Windows? Не соромтеся поділитися з нами своїм досвідом через розділ коментарів нижче.
Виникли проблеми? Виправте їх за допомогою цього інструменту:
СПОНСОРОВАНО
Якщо наведені вище поради не допомогли вирішити вашу проблему, на комп’ютері можуть виникнути глибші проблеми з Windows. Ми рекомендуємо завантаження цього інструменту відновлення ПК (оцінка «Чудово» на TrustPilot.com), щоб легко їх вирішити. Після встановлення просто натисніть Розпочати сканування кнопку, а потім натисніть на Відремонтувати все.